Sicherheit
Wie GenPM dein Projekt schützt
Sicher durch Design, für alle überprüfbar. Wir versprechen nie 100 %: Wir versprechen Invarianten mit Tests, die jedes Release blockieren.
Invarianten
INV-1Integrität: Die installierten Bytes sind genau der Baum des Commits.INV-2Keine Ausführung: GenPM führt nie Paketcode oder Hooks aus.INV-3Eingrenzung: Schreibzugriffe bleiben in deinem Projekt, auf geplanten Pfaden.INV-4Keine ausführbaren Dateien: Eingebundene Dateien behalten nie Ausführungsrechte.INV-5Zustimmung: Keine MCP-Konfiguration, npm-Installation oder Überschreibung ohne dein Ja.INV-6Geheimnisse: GenPM liest nie Werte aus .env.INV-7Registry-Autorität: Beim Veröffentlichen wird GitHub gelesen, nie der Client.INV-8Signierte Manifeste: Das CLI installiert nur von der Registry signierte Manifeste.INV-9Unveränderlichkeit: Eine veröffentlichte Version ändert sich nie.INV-10Mandantentrennung: Keine Abfrage überschreitet Registry-Grenzen.
Eine Schwachstelle melden
Schreibe an hello@genpm.net (Betreff [SECURITY]) oder nutze GitHub Private Vulnerability Reporting. Erste Antwort innerhalb von 48 Stunden. Safe Harbor für Forschung in gutem Glauben.